应用层_HTTPHTTPS

news2025/1/11 13:04:09

在应用层中,协议一般是程序员定制的,但现在已经有了许多非常好用的协议,我们可以直接参考使用。其中http和https便是其中最常用的协议之一。

一.HTTP

超文本传输协议(Hypertext Transfer Protocol,HTTP)是一个简单的请求-响应协议,它通常运行在TCP之上。它指定了客户端可能发送给服务器什么样的消息以及得到什么样的响应。我们学习http协议,就要先了解这个协议请求与响应的格式。

1.1 URL

URL是统一资源定位符,对可以从互联网上得到的资源的位置和访问方法的一种简洁的表示,是互联网上标准资源的地址,俗称网址。
image.png
我们访问互联网上的资源,即访问对应服务器上的一些资源。首先就必须要知道该服务器的ip地址和端口号,以及该服务上资源的具体位置。这些信息被组织在一起形成URL,于是我们就可以通过URL来访问目标服务器上的唯一资源。
URL通常是有协议名,域名,端口号,文件路径,查询参数构成。

  • 协议名:通常是http/https,但由于http不安全,现在基本都是https
  • 域名:由域名解析系统最终会转换为ip地址
  • 端口号:http默认端口号为80,https为443,由浏览器自动指定
  • 文件路径:以/开始,这个/代表web根目录,以当前服务器的工作路径为基础
  • 查询参数:查询参数与文件路径通过?分割,参数之间通过&分割。kv结构

urlencode与urldecode:
由于url中有一些特殊字符,比如:& 汉字等,这些字符如果出现在查询参数中,浏览器会自动对其进行转换。反之,服务器会对url的转移字符进行解码获得实际字符。
* 将需要转码的字符转为16进制,然后从右到左,取4位(不足4位直接处理),每2位做一位,前面加上%,编码成%XY 格式

1.2 http请求

image.png

  • 请求行:由三部分组成,以空格为分割,以\r\n为结尾,以区分请求行与请求报头
  • 请求报头:由若干行kv结构组成
  • 空行:用于区分http请求报头与有效载荷,以行为单位读取,读到空行表示报头读取结束
  • 有效载荷:防止用户提交的参数,可以没有
1.2.1 请求方法

image.png

  • POST: 通过正文部分提交参数等。html中,浏览器会根据表单(form)中的属性,封装不同请求方法的请求报文,将用户信息提交到服务端。
  • GET:获取静态网页和通过URL的方式提交参数。
  • GET方法提交参数不私密,POST提交参数私密一些,所有的登录注册支付都要使用POST方法提参。它们两个不是安全的,可以使用fiddler进行抓取浏览器请求
1.3 http响应

image.png

  • 状态行:由三部分组成,以空格为分割,以\r\n为结尾,以区分状态行与响应报头
  • 响应报头:由若干行kv结构组成
  • 空行:用于区分http响应报头与有效载荷,以行为单位读取,读到空行表示报头读取结束
  • 有效载荷:携带用户请求的资源
1.3.1 http状态码

image.png

  • 3XX:永久性重定向-更改浏览器的本地书签,临时重定向-不更改浏览器的地址信息
    • 302:临时重定向
    • 307:临时重定向,使用get提交
    • 301:永久重定向
  • 4XX:404-Not Found ,403-forbidden
  • 5XX:504-Bad Gateway

应用场景:

  • 当你进入一个网页时,会自动跳转到另一个网页,这就是临时重定向

1.3.2 请求报头与响应报头属性:
  • Host:x.x.x.x:port 主机ip+port
  • Connection: keep-alive 长链接
    • 在http/1.0中一个网页中可能包含许多不同资源,每个资源就会发起一次tcp连接,但这样效率太低,因此在http/1.1中只需要建立一次tcp连接,就可以将所有http请求发送到服务端。
  • user-agent:xxxxx 浏览器字段
  • Content-Length: xxx 有效载荷长度,防止粘包问题
  • Content-Type:xxx 有效载荷中的资源类型,如何解释
    • 在百度中搜索Content-Type对照表,可以查看各种资源的类型
  • Location:xxxx 配合重定向使用
  • referer:当前网页是从哪个网页跳转的
  • Set-Cookie:xxxx
1.4 http的会话保持功能

http是无状态的!它只用来进行超文本传输。但是用户需要保持以前的状态,便于提高用户体验,所以http就要将用户是否在线要持续的记录下来,这就是http的会话保持。http的会话保持是通过cookie和session实现的。
image.png
客户端根据服务端发来的Set_Cookie信息,将cookie保存到本地文件/内存中。但这种方式有安全问题,当电脑被植入了木马病毒时,此时本地的cookie将会被黑客拿到,此时你的账号就会被盗用。现在用的是在服务端形成session对象(内存/文件),给客户端返回一个session id,用户再次访问服务端,将session_id提交到服务端,此时服务端根据session_id+ip进行用户身份核验。这个session_id是用特定算法形成的唯一值。
image.png
此时cookie信息保存在服务端,而不是客户端,一定程度上保证了用户信息的安全。如果黑客盗取了cookie的信息session id ,但是两次登录的ip地址不一样,就会识别到异常登录,释放session对象。

二.HTTPS

HTTPS (全称:Hypertext Transfer Protocol Secure),是以安全为目标的 HTTP 通道,在HTTP的基础上通过传输加密和身份认证保证了传输过程的安全性 。HTTPS 在HTTP 的基础下加入SSL,HTTPS 的安全基础是 SSL,因此加密的详细内容就需要 SSL。 HTTPS 存在不同于 HTTP 的默认端口及一个加密/身份验证层(在 HTTP与 TCP 之间)。这个系统提供了身份验证与加密通讯方法。它被广泛用于万维网上安全敏感的通讯,例如交易支付等方面 。

  • HTTP不管是用GET还是POST方法,它们都是不安全的,因为它们传输的数据是明文传送的。而HTTPS是基于HTTP在应用层添加一层SSL/TLS软件层,这层是用来HTTP握手协商,加密解密的。

image.png

2.1 加密&解密
  • 加密:将明文数据经过变化,生成密文
  • 解密:将密文数据经过变化,还原为明文
  • 密钥:辅助进行加密解密的数据
2.2 对称加密和非对称加密

2.2.1 对称加密

通过一个密钥加密和解密,这样的加密方式就是对称加密算法。

  • 特点:速度快,但安全性较低
2.2.2 非对称加密

非对称加密有两个密钥,公开的是公钥,不公开的是私钥。用公钥加密,只能用私钥解密。

  • 特点:速度较慢 ,但安全性较高
2.2.3 数据摘要 和 数据指纹

将一串文本经过hash算法后,形成固定大小的字符串,这个字符串具有很强的唯一性。这个字符串就是数据摘要,数据指纹。对数据摘要加密就得到了数字签名。

  • 可以通过数据摘要判断原始文本是否被篡改
  • 常见的摘要算法:MD5,SHA1,SHA512等
2.3 客户端与服务器的密钥协商

在客户端与服务器通信之前,他们需要先交换对应的密钥信息,用来后续的加密通信,保证双方通信的数据安全。服务器将自己的公钥发送给客户端,客户端经过CA证书验证该公钥的合法性,然后客户端用该公钥加密自己对称密钥,将自己的对象密钥发送给服务器,然后服务器用私钥解密得到对称密钥,以后客户端与服务器之间传输数据用对称密钥加密,这样既能保证效率,也能一定程度上保证了数据安全。
image.png

2.4 CA证书

服务器在使用HTTPS前,需要向CA机构申请一份数字证书,数字证书里面包含了证书加密信息、公钥信息等。CA证书证明了该公钥的合法性。如果没有CA证书,那么中间人便有可能替换服务器的公钥,那么客户端与服务器的数据明文信息都会被中间人所得知。

2.4.1 CA机构签名过程

image.png

2.4.2 客户端验证CA合法性过程

image.png

  • 客户端收到CA证书后,将签名与数据分开,然后对数据进行相同的Hash散列形成数据摘要,对数字签名做CA公钥解密获得之前用CA私钥加密前的数据摘要,然后客户端判断这两个数据摘要是否相同,如果不同,说明这份证书不可信,直接丢弃,从而验证了公钥的合法性。
  • 中间人不可能整体替换证书,因为他没有CA私钥,制造的数字签名浏览器无法用CA公钥解密,因此这个证书也会失效。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1520148.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Unreal发布Android App如何面对混乱的Android SDK开发环境

Unreal发布Android App如何面对混乱的Android SDK开发环境 混乱的Android SDK开发环境Unreal 4可以借用Unity3D安装的Android环境Unreal 5需要安装Android Studio开发环境Android Studio的DK版本目录处理gradle和java版本gradle提示错误总结 混乱的Android SDK开发环境 Unreal…

ubuntu安装zsh及环境配置

ubuntu安装zsh及环境配置 MacBook 安装 zsh 个人很喜欢使用zsh,它的终端显示很清晰,命令都很友好,使用git时,直接可以看到当前分支和修改状态 zsh安装 1.查看当前系统装了哪些shellcat /etc/shells 2.当前正在运行的是哪个版本的shellecho $SHELL 3.安装zshsudo apt-get -y …

深入理解TCP:序列号、确认号和自动ACK的艺术

深入理解TCP:序列号、确认号和自动ACK的艺术 在计算机网络的世界里,TCP(传输控制协议)扮演着至关重要的角色。它确保了数据在不可靠的网络环境中可靠地、按顺序地传输。TCP的设计充满智慧,其中序列号(Seq&a…

html和winform webBrowser控件交互并播放视频(包含转码)

1、 为了使网页能够与winform交互 将com的可访问性设置为真 [System.Security.Permissions.PermissionSet(System.Security.Permissions.SecurityAction.Demand, Name "FullTrust")][System.Runtime.InteropServices.ComVisibleAttribute(true)] 2、在webBrow…

MS08-067 漏洞利用与安全加固

文章目录 环境说明1 MS08_067 简介2 MS08_067 复现过程3 MS08_067 安全加固 环境说明 渗透机操作系统:2024.1漏洞复现操作系统: Windows XP Professional with Service Pack 2- VL (English)安全加固复现操作系统:Windows XP Professional with Service …

一文让您读懂实时数仓(Apache Doris)

引言: 随着大数据时代的来临,实时数据处理与分析成为企业核心竞争力的关键因素之一。在这场数据革命中,SelectDB成为引领者。从百度自研的实时数仓平台 Palo,到开源项目 Apache Doris,再到飞轮科技研发的 SelectDB&am…

鸿蒙Harmony应用开发—ArkTS声明式开发(容器组件:ListItem)

用来展示列表具体item,必须配合List来使用。 说明: 该组件从API Version 7开始支持。后续版本如有新增内容,则采用上角标单独标记该内容的起始版本。该组件的父组件只能是List或者ListItemGroup。 子组件 可以包含单个子组件。 接口 从API…

19113133262(微信同号)【征稿进行时|见刊、检索快速稳定】2024年区块链、物联网与复合材料与国际学术会议 (ICBITC 2024)

【征稿进行时|见刊、检索快速稳定】2024年区块链、物联网与复合材料与国际学术会议 (ICBITC 2024) 大会主题: (主题包括但不限于, 更多主题请咨询会务组苏老师) 区块链: 区块链技术和系统 分布式一致性算法和协议 块链性能 信息储存系统 区块链可扩展性 区块…

[云原生] Prometheus之部署 Alertmanager 发送告警

一、Alertmanager 发送告警的介绍 Prometheus 对指标的收集、存储与告警能力分属于 Prometheus Server 和 AlertManager 两个独立的组件,前者仅负责定义告警规则生成告警通知, 具体的告警操作则由后者完成。 Alertmanager 负责处理由 Prometheus Serve…

SQLiteC/C++接口详细介绍之sqlite3类(九)

返回目录:SQLite—免费开源数据库系列文章目录 上一篇:SQLiteC/C接口详细介绍之sqlite3类(八) 下一篇:​​SQLiteC/C接口详细介绍之sqlite3类(十)(未发表)​​​​ 27…

机器学习概念(一)

机器学习 是一门使计算机在没有明确编程的情况下具备学习能力的研究领域。 监督学习(Supervised learning) 监督学习算法 通过学习输入(x)到输出(y)的映射关系。在监督学习中,你需要为算法提…

AI日报:欧盟人工智能法案通过后行业面临合规障碍

文章目录 人工智能新规对web爬网的影响对英国的影响。 人工智能新规 立法者已经通过了欧盟人工智能法案。企业现在必须确保其人工智能应用程序符合规则。 全面的新规定对可能影响公民权利的人工智能系统实施制裁,并有可能彻底禁止某些系统。 违反规定的公司可能面…

stable diffusion上安装数字人sadtalker插件

数字人无论是在营销还是品牌推广的作用都非常重要,很多企业和个人都正在使用数字为自己创作财富,市面上的数字人生成网站包括某讯智影、D-ID或者是Heygen收费都比较昂贵。 那么如何才能拥有一个免费的数字人生成工具呢?其实很简单你只需要在…

基于LBP和KNN的人面表情识别,Matlab实现

博主简介: 专注、专一于Matlab图像处理学习、交流,matlab图像代码代做/项目合作可以联系(QQ:3249726188) 个人主页:Matlab_ImagePro-CSDN博客 原则:代码均由本人编写完成,非中介,提供…

Unity类银河恶魔城学习记录10-10 p98 UI health bar源代码

Alex教程每一P的教程原代码加上我自己的理解初步理解写的注释,可供学习Alex教程的人参考 此代码仅为较上一P有所改变的代码 【Unity教程】从0编程制作类银河恶魔城游戏_哔哩哔哩_bilibili HealthBar_UI.cs using System.Collections; using System.Collections.G…

AJAX学习(四)

版权声明 本文章来源于B站上的某马课程,由本人整理,仅供学习交流使用。如涉及侵权问题,请立即与本人联系,本人将积极配合删除相关内容。感谢理解和支持,本人致力于维护原创作品的权益,共同营造一个尊重知识…

NodeJs利用腾讯云实现手机发送验证码

本文介绍如何在nodejs实现短信发送,以腾讯云的短信验证为例。 腾讯云中准备工作 首先需要腾讯云的个人或者企业认证的账号,个人会赠送一百条,企业赠送一千条,可以用于测试,地址:腾讯云短信服务。然后需要…

k8s helm 删除 tiller

kuberneter 上面装了 helm 想卸载还并不是那么简单, 参考 stackoverflow 回复 kubectl get -n kube-system secrets,sa,clusterrolebinding -o name|grep tiller|xargs kubectl -n kube-system delete kubectl get all -n kube-system -l apphelm -o name|xargs kubectl dele…

前端实例:页面布局1(后端数据实现)

效果图 注&#xff1a;这里用到后端语言php&#xff08;页面是.php文件&#xff09;,提取纯html也可以用 inemployee_index.php <?php include(includes/session.inc); $Title _(内部员工首页); $ViewTopic 内部员工首页; $BookMark 内部员工首页; include(includes/…

FFmepg--音频编码流程--pcm编码为aac

文章目录 基本概念流程apicode(核心部分) 基本概念 从本地⽂件读取PCM数据进⾏AAC格式编码&#xff0c;然后将编码后的AAC数据存储到本地⽂件。 PCM样本格式&#xff1a;未经压缩的⾳频采样数据裸流 参数&#xff1a; Sample Rate : 采样频率Sample Size : 量化位数Number o…